Sono nel mezzo di un progetto per migrare alcuni trunk dot1q Ethernet commutati esistenti dietro un firewall ASA ... questi trunk hanno cinque Vlan ciascuno (numerati 51 - 55). Questo è un semplice disegno del servizio layer2 originale ...
Uno dei requisiti è disporre di un contesto firewall ASA per Vlan nel trunk dot1q originale. Questo significa che finisco per usare un BVI per collegare la nuova interfaccia INSIDE all'interfaccia DMZ in ogni contesto FW. A causa di altri vincoli, finisco con una configurazione FW come questa (sto riassumendo tutte le cose del contesto per semplificare la domanda) ...
firewall transparent
!
interface GigabitEthernet0/1.51
vlan 51
nameif INSIDE
security-level 100
bridge-group 1
!
interface GigabitEthernet0/2.951
vlan 951
nameif DMZ
security-level 50
bridge-group 1
!
interface BVI1
ip address 10.10.51.240 255.255.255.0 standby 10.10.51.241
!
Gli ASA Cisco in modalità trasparente finiscono per utilizzare due diversi ID vlan per connettere un singolo servizio vlan layer2. Collegare i due vlans attraverso interface BVI1
; la bridge-group 1
configurazione su ciascuna interfaccia fisica stabilisce la connessione tra Vlan51 e Vlan951 nella configurazione precedente.
Supponiamo ASA: Gi0 / 2 si connette a 4507: Gi1 / 2 ... Nota cosa succede all'interfaccia DMZ ... ASA DMZ Vlan è 951, e questo si collega tramite un trunk dot1q allo switch DMZ (Cat4507). Devo connettere D1 allo switchport 4507: Gi1 / 1, ma devo fornire i servizi Vlan951-955 a D1 come dot1q Vlan51-55 su 4507: Gi1 / 1. In altre parole, il conflitto Vlan BVI che ho dovuto fare sull'ASA incasina la numerazione Vlan nella mia definizione di servizio originale.
Purtroppo, non posso facilmente rinumerare i Vlan su D1. La soluzione perfetta sarebbe in qualche modo tradurre Vlan951 su 4507: Gi1 / 2 in Vlan51 su 4507: Gi1 / 1. Cisco ha una funzione chiamata mappatura vlan , ma sembra richiedere QinQ ... tutti i miei servizi sono dot1q semplici ... i documenti di mappatura vlan 4500 non sono chiari su come gestiscono l'incapsulamento dot1q semplice.
So di poter tradurre i vlan nel 4500 tramite cavo loopback, ma questo brucia due porte extra per Vlan ... un totale di dieci porte extra per tutti i Vlan nel servizio (v51 - v55).
Domanda
Fare riferimento allo schema seguente.
Come posso tradurre tutti i Vlan numerati 95x sul trunk 4507: Gi1 / 2 dot1q per essere numerati Vlan5x su 4507: Gi1 / 1 dot1q? Devo utilizzare il minor numero di porte consumate per "overhead di traduzione". Includi le configurazioni per tutte le porte richieste dalla tua risposta.
Sono aperto alla mappatura vlan , se qualcuno può spiegare come funzionerebbe in questa topologia ...
attrezzatura
- 4507R + E, Sup7L-E con IOS XE 3.4.0
- ASA5555X con 9.0 (2)